Уразливість у плагіні TokenICO для WordPress дозволяє неавторизовану зміну даних

Плагін TokenICO для WordPress має уразливість, що дозволяє неавторизовану зміну даних передпродажів токенів. Рекомендується оновлення та перевірка безпеки.
CVE-2025-11771CVSS 5.3Web

Уразливість у плагіні TokenICO для WordPress дозволяє неавторизовану зміну даних

Плагін TokenICO для WordPress має уразливість, що дозволяє неавторизовану зміну даних передпродажів токенів. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
24.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Cryptocurrency (Token), Launchpad (Presale), ICO & IDO, Airdrop by TokenICO для WordPress містить уразливість, що дозволяє неавторизованим користувачам змінювати дані через відсутність перевірки автентифікації у функції createSaleRecord. Це може призвести до маніпуляцій лічильниками передпродажів.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик некоректного відображення або маніпуляції даними передпродажів токенів, що може вплинути на довіру користувачів та бізнес-процеси. Зловмисники можуть змінювати лічильники без авторизації, що створює потенційні проблеми з безпекою та репутацією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна TokenICO та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції createSaleRecord, переглянути журнали активності на предмет підозрілих змін і зменшити експозицію плагіна в мережі. Пріоритезуйте виправлення цієї уразливості для захисту даних передпродажів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки